Acordo de Processamento de Dados
ReportSecurely
Skiwo AS · Pilestredet 17, 0164 Oslo · privacy@reportsecurely.com
Effective date: 23 January 2026
Este documento foi traduzido para sua conveniência. Em caso de discrepância, a versão em inglês prevalecerá.
Este Acordo de Processamento de Dados ("DPA") faz parte do acordo entre o cliente ("Responsável pelo Tratamento") e a Skiwo AS, operadora da plataforma Report Securely ("Subcontratante"), para a prestação de serviços de canal de denúncia e comunicação segura (o "Serviço"). This DPA should be read together with our Termos de Uso.
Este DPA é celebrado em conformidade com os requisitos do Artigo 28 do Regulamento Geral sobre a Proteção de Dados (UE) 2016/679 ("RGPD") e rege o processamento de dados pessoais pelo Subcontratante em nome do Responsável pelo Tratamento.
1. Definições
Os termos utilizados neste DPA têm o mesmo significado que no RGPD, salvo definição em contrário. "Dados Pessoais" significa quaisquer dados pessoais processados pelo Subcontratante em nome do Responsável pelo Tratamento no âmbito do Serviço. "Subsubcontratante" significa qualquer terceiro contratado pelo Subcontratante para processar Dados Pessoais em nome do Responsável pelo Tratamento.
2. Âmbito e finalidade do processamento
O Subcontratante processa Dados Pessoais exclusivamente com a finalidade de prestar o Serviço ao Responsável pelo Tratamento, conforme descrito no acordo de serviço principal e neste DPA.
As categorias de titulares de dados incluem: denunciantes, pessoas mencionadas nas denúncias, gestores de casos e utilizadores autorizados dentro da organização do Responsável pelo Tratamento. Os tipos de dados pessoais processados podem incluir: nomes, dados de contacto, conteúdo das denúncias, comunicações entre denunciantes e gestores de casos, metadados de casos e registos de auditoria.
A duração do processamento corresponde ao prazo do acordo de serviço principal, acrescido de qualquer período de retenção exigido pela legislação aplicável ou acordado entre as partes.
3. Obrigações do Subcontratante
O Subcontratante deve:
- Processar Dados Pessoais apenas mediante instruções documentadas do Responsável pelo Tratamento, salvo se exigido por lei aplicável
- Assegurar que as pessoas autorizadas a processar Dados Pessoais estejam vinculadas a obrigações de confidencialidade
- Implementar medidas técnicas e organizacionais adequadas para garantir um nível de segurança apropriado ao risco
- Não contratar outro subcontratante sem autorização prévia por escrito do Responsável pelo Tratamento
- Auxiliar o Responsável pelo Tratamento a responder às solicitações dos titulares de dados nos termos dos Artigos 15–22 do RGPD
- Auxiliar o Responsável pelo Tratamento a garantir a conformidade com os Artigos 32–36 do RGPD (segurança, notificação de violação, avaliações de impacto)
- A critério do Responsável pelo Tratamento, eliminar ou devolver todos os Dados Pessoais após o término do Serviço, salvo se a retenção for exigida por lei aplicável
- Disponibilizar ao Responsável pelo Tratamento todas as informações necessárias para demonstrar conformidade com as obrigações estabelecidas neste DPA e no Artigo 28 do RGPD
4. Medidas de segurança
O Processador implementa e mantém as seguintes medidas técnicas e organizacionais de segurança:
- Encriptação de dados em trânsito (TLS 1.2 ou superior) e em repouso (AES-256)
- Controlo de acesso baseado em funções com princípio do menor privilégio
- Registo de auditoria de todas as ações significativas na plataforma
- Testes de segurança regulares e avaliações de vulnerabilidades
- Práticas de desenvolvimento de software seguro seguindo as diretrizes OWASP
- Backups automatizados com armazenamento encriptado
- Cabeçalhos de segurança rigorosos (HSTS, CSP, X-Frame-Options)
O Processador revê e atualiza regularmente estas medidas para refletir o estado atual da técnica e a natureza, âmbito e finalidades do tratamento.
5. Subprocessadores
O Responsável pelo Tratamento concede autorização geral ao Processador para contratar subprocessadores, sujeito às condições desta secção.
O Processador deve informar o Responsável pelo Tratamento de quaisquer alterações previstas relativas à adição ou substituição de subprocessadores, dando ao Responsável pelo Tratamento a oportunidade de se opor a tais alterações.
Quando o Processador contrata um subprocessador, deve impor as mesmas obrigações de proteção de dados estabelecidas neste DPA através de contrato, garantindo que o subprocessador fornece garantias suficientes para implementar medidas técnicas e organizacionais adequadas.
O Processador permanece totalmente responsável perante o Responsável pelo Tratamento pelo cumprimento das obrigações do subprocessador.
6. Transferências de dados
Todos os Dados Pessoais são armazenados e processados dentro do Espaço Econômico Europeu (EEE).
O Processador não deve transferir Dados Pessoais para um país fora do EEE ou para uma organização internacional, a menos que: (a) o Controlador tenha fornecido autorização prévia por escrito, e (b) salvaguardas apropriadas estejam em vigor de acordo com o Capítulo V do RGPD, como Cláusulas Contratuais Padrão da UE ou uma decisão de adequação da Comissão Europeia.
7. Notificação de violação de dados
O Processador deve notificar o Controlador sem demora indevida após tomar conhecimento de uma violação de dados pessoais que afete Dados Pessoais processados sob este DPA.
A notificação deve incluir: uma descrição da natureza da violação, as categorias e número aproximado de titulares de dados afetados, as prováveis consequências da violação e as medidas tomadas ou propostas para resolver a violação.
8. Direitos de auditoria
O Processador deve disponibilizar ao Controlador todas as informações necessárias para demonstrar conformidade com as obrigações estabelecidas no Artigo 28 do RGPD e neste DPA, e deve permitir e contribuir para auditorias, incluindo inspeções, conduzidas pelo Controlador ou outro auditor designado pelo Controlador.
As auditorias devem ser conduzidas com aviso prévio razoável e durante o horário comercial normal, e não devem interromper de forma irrazoável as operações do Processador.
9. Exclusão e devolução de dados
Após o término do Serviço, o Processador deve, a critério do Controlador, excluir ou devolver todos os Dados Pessoais ao Controlador e excluir cópias existentes, a menos que a lei aplicável exija armazenamento contínuo.
O Controlador pode solicitar exportação de dados em formato legível por máquina de uso comum antes do término.
10. Responsabilidade
A responsabilidade de cada parte sob este DPA está sujeita às limitações e exclusões estabelecidas no contrato de serviço principal entre as partes.
Nada neste DPA limita a responsabilidade de qualquer parte por violações da lei de proteção de dados na medida em que tal responsabilidade não possa ser limitada sob a lei aplicável.
11. Lei aplicável
Este DPA é regido pela lei norueguesa. Qualquer disputa decorrente de ou relacionada a este DPA estará sujeita à jurisdição exclusiva do Tribunal Distrital de Oslo, a menos que a lei obrigatória disponha de outra forma.
12. Contato
Para perguntas sobre este DPA ou questões de proteção de dados, entre em contato:
Skiwo AS
Pilestredet 17, 0164 Oslo, Norway
Email: privacy@reportsecurely.com